Managing Dependencies
Checklist della supply-chain che verifica un pacchetto tramite API di registry reali prima di aggiungerlo, e ti spinge a inlinerlo invece.
Promosso
Cosa fa
Una skill di riferimento/processo per valutare se aggiungere una dipendenza: controlla stdlib-first, costo transitivo, pattern di typosquatting/slopsquatting, provenienza e OpenSSF Scorecard, igiene del lockfile e regole di auto-merge sicure, utilizzando chiamate curl live a ecosyste.ms, scorecard.dev e deps.dev. Si attiva quando si aggiungono dipendenze npm/pip/cargo/bundler/go, si verificano pacchetti, si revisionano diff di lockfile o si confrontano alternative di pacchetti.
Rapporto di test
Testato dal vivo contro un pacchetto reale (is-promise): il funnel decisionale della skill ha estratto metadati reali da ecosyste.ms (347k repo dipendenti, MIT, 0 avvisi, ma nessuna release dal 2020) e ha correttamente indirizzato verso l'inlining di un controllo typeof di 1 riga invece dell'installazione — una chiamata materialmente migliore e basata su prove rispetto alla baseline ingenua 'sembra popolare, vai avanti'.
Testato il: 2026-07-15 · Claude Code 2.x (agent harness)
Installazione
git clone https://github.com/andrew/managing-dependencies cd managing-dependencies mkdir -p ~/.claude/skills cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies
Comandi e prompt di esempio
/managing-dependenciesChecklist della supply-chain che verifica un pacchetto tramite API di registry reali prima di aggiungerlo, e ti spinge a inlinerlo invece.
Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):
Should I add is-promise as a dependency or just inline the check?Audit this npm package for typosquatting risk before I install itCheck this package's OpenSSF Scorecard before we add it to the lockfile